рд░рд┐рдореЛрдЯ рдХреЛрдб рдПрдХреНрдЭрд┐рдХреНрдпреВрд╢рди рднреЗрджреНрдпрддреЗрдЪреЗ рдирд┐рд░рд╛рдХрд░рдг рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА BIND DNS рд╕рд░реНрд╡реНрд╣рд░ рдЕрдкрдбреЗрдЯ рдХрд░рдд рдЖрд╣реЗ

BIND DNS рд╕рд░реНрд╡реНрд╣рд░ 9.11.31 рдЖрдгрд┐ 9.16.15 рдЪреНрдпрд╛ рд╕реНрдерд┐рд░ рд╢рд╛рдЦрд╛рдВрд╕рд╛рдареА, рддрд╕реЗрдЪ рдкреНрд░рд╛рдпреЛрдЧрд┐рдХ рд╢рд╛рдЦрд╛ 9.17.12 рд╕рд╛рдареА рд╕реБрдзрд╛рд░рд╛рддреНрдордХ рдЕрджреНрдпрддрдиреЗ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХреЗрд▓реА рдЧреЗрд▓реА рдЖрд╣реЗрдд, рдЬреА рд╡рд┐рдХрд╛рд╕рд╛рдд рдЖрд╣реЗ. рдирд╡реАрди рд░рд┐рд▓реАрдЭ рддреАрди рдЕрд╕реБрд░рдХреНрд╖рд╛ рд╕рдВрдмреЛрдзрд┐рдд рдХрд░рддрд╛рдд, рддреНрдпрд╛рдкреИрдХреА рдПрдХ (CVE-2021-25216) рдмрдлрд░ рдУрд╡реНрд╣рд░рдлреНрд▓реЛрд▓рд╛ рдХрд╛рд░рдгреАрднреВрдд рдард░рддреЗ. 32-рдмрд┐рдЯ рд╕рд┐рд╕реНрдЯреАрдорд╡рд░, рд╡рд┐рд╢реЗрд╖ рддрдпрд╛рд░ рдХреЗрд▓реЗрд▓реА GSS-TSIG рд╡рд┐рдирдВрддреА рдкрд╛рдард╡реВрди рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдЪрд╛ рдХреЛрдб рджреВрд░рд╕реНрдердкрдгреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рднреЗрджреНрдпрддреЗрдЪрд╛ рдлрд╛рдпрджрд╛ рдШреЗрддрд▓рд╛ рдЬрд╛рдК рд╢рдХрддреЛ. 64 рд╕рд┐рд╕реНрдЯреАрдорд╡рд░ рд╕рдорд╕реНрдпрд╛ рдирд╛рдорд┐рдд рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреНрдпрд╛ рдХреНрд░реЕрд╢рдкрд░реНрдпрдВрдд рдорд░реНрдпрд╛рджрд┐рдд рдЖрд╣реЗ.

рд╕рдорд╕реНрдпрд╛ рддреЗрд╡реНрд╣рд╛рдЪ рджрд┐рд╕реВрди рдпреЗрддреЗ рдЬреЗрд╡реНрд╣рд╛ GSS-TSIG рдпрдВрддреНрд░рдгрд╛ рд╕рдХреНрд╖рдо рдХреЗрд▓реА рдЬрд╛рддреЗ, tkey-gssapi-keytab рдЖрдгрд┐ tkey-gssapi-рдХреНрд░реЗрдбреЗрдиреНрд╢рд┐рдпрд▓ рд╕реЗрдЯрд┐рдВрдЧреНрдЬ рд╡рд╛рдкрд░реВрди рд╕рдХреНрд░рд┐рдп рдХреЗрд▓реА рдЬрд╛рддреЗ. GSS-TSIG рдбрд┐рдлреЙрд▓реНрдЯ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рдирдордзреНрдпреЗ рдЕрдХреНрд╖рдо рдХреЗрд▓реЗ рдЬрд╛рддреЗ рдЖрдгрд┐ рд╕рд╛рдорд╛рдиреНрдпрдд: рдорд┐рд╢реНрд░ рд╡рд╛рддрд╛рд╡рд░рдгрд╛рдд рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддреЗ рдЬреЗрдереЗ BIND рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХрд╛рдВрд╕рд╣ рдПрдХрддреНрд░рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ, рдХрд┐рдВрд╡рд╛ рд╕рд╛рдВрдмрд╛рд╕рд╣ рдПрдХрддреНрд░реАрдХрд░рдг рдХрд░рддрд╛рдирд╛.

рдХреНрд▓рд╛рдпрдВрдЯ рдЖрдгрд┐ рд╕рд░реНрд╡реНрд╣рд░рджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ рд╕рдВрд░рдХреНрд╖рдг рдкрджреНрдзрддреАрдВрд╡рд░ рд╡рд╛рдЯрд╛рдШрд╛рдЯреА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА GSSAPI рдордзреНрдпреЗ рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ SPNEGO (рд╕рд┐рдВрдкрд▓ рдЕрдБрдб рдкреНрд░реЛрдЯреЗрдХреНрдЯреЗрдб GSSAPI рдирд┐рдЧреЛрд╢рд┐рдПрд╢рди рдореЗрдХреЕрдирд┐рдЭрдо) рдпрдВрддреНрд░рдгреЗрдЪреНрдпрд╛ рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрддреАрд▓ рддреНрд░реБрдЯреАрдореБрд│реЗ рднреЗрджреНрдпрддрд╛ рдЙрджреНрднрд╡рд▓реА рдЖрд╣реЗ. рдбрд╛рдпрдиреЕрдорд┐рдХ DNS рдЭреЛрди рдЕрдкрдбреЗрдЯреНрд╕ рдСрдереЗрдВрдЯрд┐рдХреЗрдЯ рдХрд░рдгреНрдпрд╛рдЪреНрдпрд╛ рдкреНрд░рдХреНрд░рд┐рдпреЗрдд рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ GSS-TSIG рд╡рд┐рд╕реНрддрд╛рд░рд╛рдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рд╕реБрд░рдХреНрд╖рд┐рдд рдХреА рдПрдХреНрд╕рдЪреЗрдВрдЬрд╕рд╛рдареА GSSAPI рдЪрд╛ рдЙрдЪреНрдЪ-рд╕реНрддрд░реАрдп рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдореНрд╣рдгреВрди рд╡рд╛рдкрд░ рдХреЗрд▓рд╛ рдЬрд╛рддреЛ.

SPNEGO рдЪреНрдпрд╛ рдЕрдВрдЧрднреВрдд рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрдордзреНрдпреЗ рдЧрдВрднреАрд░ рднреЗрджреНрдпрддрд╛ рдкреВрд░реНрд╡реА рдЖрдврд│реВрди рдЖрд▓реНрдпрд╛рдиреЗ, рдпрд╛ рдкреНрд░реЛрдЯреЛрдХреЙрд▓рдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА BIND 9 рдХреЛрдб рдмреЗрд╕рдордзреВрди рдХрд╛рдвреВрди рдЯрд╛рдХрдгреНрдпрд╛рдд рдЖрд▓реА рдЖрд╣реЗ. рдЬреНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдирд╛ SPNEGO рд╕рдорд░реНрдерди рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ, GSSAPI рджреНрд╡рд╛рд░реЗ рдкреНрд░рджрд╛рди рдХреЗрд▓реЗрд▓реА рдмрд╛рд╣реНрдп рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рд╡рд╛рдкрд░рдгреНрдпрд╛рдЪреА рд╢рд┐рдлрд╛рд░рд╕ рдХреЗрд▓реА рдЬрд╛рддреЗ. рд╕рд┐рд╕реНрдЯрдо рд▓рд╛рдпрдмреНрд░рд░реА (MIT Kerberos рдЖрдгрд┐ Heimdal Kerberos рдордзреНрдпреЗ рдкреНрд░рджрд╛рди рдХреЗрд▓реЗрд▓реА).

BIND рдЪреНрдпрд╛ рдЬреБрдиреНрдпрд╛ рдЖрд╡реГрддреНрддреНрдпрд╛рдВрдЪреЗ рд╡рд╛рдкрд░рдХрд░реНрддреЗ, рд╕рдорд╕реНрдпрд╛ рдЕрд╡рд░реЛрдзрд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЙрдкрд╛рдп рдореНрд╣рдгреВрди, рд╕реЗрдЯрд┐рдВрдЧреНрдЬрдордзреНрдпреЗ GSS-TSIG рдЕрдХреНрд╖рдо рдХрд░реВ рд╢рдХрддрд╛рдд (рдкрд░реНрдпрд╛рдп tkey-gssapi-keytab рдЖрдгрд┐ tkey-gssapi-credential) рдХрд┐рдВрд╡рд╛ SPNEGO рдпрдВрддреНрд░рдгреЗрдЪреНрдпрд╛ рд╕рдорд░реНрдердирд╛рд╢рд┐рд╡рд╛рдп BIND рдкреБрдиреНрд╣рд╛ рддрдпрд╛рд░ рдХрд░реВ рд╢рдХрддрд╛рдд (рдкрд░реНрдпрд╛рдп "- рд╕реНрдХреНрд░рд┐рдкреНрдЯ "рдХреЙрдиреНрдлрд┐рдЧрд░" рдордзреНрдпреЗ -disable-isc-spnego). рддреБрдореНрд╣реА рдЦрд╛рд▓реАрд▓ рдкрд╛рдирд╛рдВрд╡рд░ рд╡рд┐рддрд░рдгрд╛рддреАрд▓ рдЕрджреНрдпрддрдирд╛рдВрдЪреА рдЙрдкрд▓рдмреНрдзрддрд╛ рдЯреНрд░реЕрдХ рдХрд░реВ рд╢рдХрддрд╛: Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. RHEL рдЖрдгрд┐ ALT Linux рдкреЕрдХреЗрдЬреЗрд╕ рдореВрд│ SPNEGO рд╕рдорд░реНрдердирд╛рд╢рд┐рд╡рд╛рдп рддрдпрд╛рд░ рдХреЗрд▓реА рдЬрд╛рддрд╛рдд.

рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, рдкреНрд░рд╢реНрдирд╛рддреАрд▓ BIND рдЕрджреНрдпрддрдирд╛рдВрдордзреНрдпреЗ рдЖрдгрдЦреА рджреЛрди рднреЗрджреНрдпрддрд╛ рдирд┐рд╢реНрдЪрд┐рдд рдХреЗрд▓реНрдпрд╛ рдЖрд╣реЗрдд:

  • CVE-2021-25215 тАФ DNAME рд░реЗрдХреЙрд░реНрдбрд╡рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд░рддрд╛рдирд╛ рдирд╛рдорд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреНрд░реЕрд╢ рдЭрд╛рд▓реА (рд╕рдмрдбреЛрдореЗрдирдЪреНрдпрд╛ рднрд╛рдЧрд╛рдЪреА рдкреБрдирд░реНрдирд┐рд░реНрджреЗрд╢рд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛), рдЬреНрдпрд╛рдореБрд│реЗ рдЙрддреНрддрд░ рд╡рд┐рднрд╛рдЧрд╛рдд рдбреБрдкреНрд▓рд┐рдХреЗрдЯ рдЬреЛрдбрд▓реЗ рдЧреЗрд▓реЗ. рдЕрдзрд┐рдХреГрдд DNS рд╕рд░реНрд╡реНрд╣рд░рд╡рд░реАрд▓ рднреЗрджреНрдпрддреЗрдЪреЗ рд╢реЛрд╖рдг рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗрд▓реЗрд▓реНрдпрд╛ DNS рдЭреЛрдирдордзреНрдпреЗ рдмрджрд▓ рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ рдЖрдгрд┐ рд░рд┐рдХрд░реНрд╕рд┐рд╡реНрд╣ рд╕рд░реНрд╡реНрд╣рд░рд╕рд╛рдареА, рдЕрдзрд┐рдХреГрдд рд╕рд░реНрд╡реНрд╣рд░рд╢реА рд╕рдВрдкрд░реНрдХ рд╕рд╛рдзрд▓реНрдпрд╛рдирдВрддрд░ рд╕рдорд╕реНрдпрд╛рдЧреНрд░рд╕реНрдд рд░реЗрдХреЙрд░реНрдб рдорд┐рд│рд╡рддрд╛ рдпреЗрддреЛ.
  • CVE-2021-25214 - рдЦрд╛рд╕ рддрдпрд╛рд░ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдЗрдирдХрдорд┐рдВрдЧ IXFR рд╡рд┐рдирдВрддреАрд╡рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд░рддрд╛рдирд╛ рдирд╛рдорд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреНрд░реЕрд╢ рд╣реЛрддреЗ (DNS рд╕рд░реНрд╡реНрд╣рд░рдордзреАрд▓ DNS рдЭреЛрдирдордзреНрдпреЗ рд╡рд╛рдвреАрд╡ рдмрджрд▓ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддреЗ). рд╕рдорд╕реНрдпрд╛ рдХреЗрд╡рд│ рдЕрд╢рд╛ рдкреНрд░рдгрд╛рд▓реАрдВрдирд╛ рдкреНрд░рднрд╛рд╡рд┐рдд рдХрд░рддреЗ рдЬреНрдпрд╛рдВрдиреА рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рд╕рд░реНрд╡реНрд╣рд░рд╡рд░реВрди DNS рдЭреЛрди рд╣рд╕реНрддрд╛рдВрддрд░рдгрд╛рд╕ рдкрд░рд╡рд╛рдирдЧреА рджрд┐рд▓реА рдЖрд╣реЗ (рд╕рд╛рдорд╛рдиреНрдпрдд: рдЭреЛрди рд╣рд╕реНрддрд╛рдВрддрд░рдг рдорд╛рд╕реНрдЯрд░ рдЖрдгрд┐ рд╕реНрд▓реЗрд╡реНрд╣ рд╕рд░реНрд╡реНрд╣рд░ рд╕рд┐рдВрдХреНрд░реЛрдирд╛рдЗрдЭ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддреЗ рдЖрдгрд┐ рдХреЗрд╡рд│ рд╡рд┐рд╢реНрд╡рд╛рд╕рд╛рд░реНрд╣ рд╕рд░реНрд╡реНрд╣рд░рд╕рд╛рдареА рдирд┐рд╡рдбрдХрдкрдгреЗ рдкрд░рд╡рд╛рдирдЧреА рджрд┐рд▓реА рдЬрд╛рддреЗ). рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрд╛рдп рдореНрд╣рдгреВрди, рддреБрдореНрд╣реА тАЬrequest-ixfr no;тАЭ рд╕реЗрдЯрд┐рдВрдЧ рд╡рд╛рдкрд░реВрди IXFR рд╕рдорд░реНрдерди рдЕрдХреНрд╖рдо рдХрд░реВ рд╢рдХрддрд╛.

рд╕реНрддреНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛